13 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

El malware de Python “BlazeStealer” permite la toma completa de las máquinas de los desarrolladores



Los paquetes maliciosos de Python que se hacen pasar por herramientas legítimas de ofuscación de código se dirigen a los desarrolladores a través del repositorio de código PyPI.

Según los investigadores de Checkmarx, que denominaron al malware «BlazeStealer», centrarse en aquellos interesados ​​en la ofuscación de códigos es una decisión inteligente y podría convertirse en una joya de la corona para la organización.

Advirtieron el 8 de noviembre que BlazeStealer era particularmente preocupante porque podía exfiltrar datos del host, robar contraseñas, iniciar registradores de pulsaciones, cifrar archivos y ejecutar comandos del host. Según el investigador de amenazas de Checkmarx, Yehuda Gelb, elegir sabiamente sus objetivos lo hace aún más peligroso.

«Los desarrolladores que se dedican a la ofuscación de código probablemente estén colaborando información valiosa y sensible. Por lo tanto, los piratas informáticos los ven como objetivos valiosos a perseguir y, por lo tanto, es probable que sean víctimas de este ataque”, explica Gelb.

BlazeStealer es lo último en una ola de paquetes Python comprometidos Atacantes liberados en 2023. En julio, los investigadores de Wiz advirtieron sobre PyLoose, un malware que consiste en código Python que carga un minero XMRig en la memoria de una computadora usando el proceso memfd Linux sin archivos. En ese momento, Wiz observó casi 200 casos en los que los atacantes lo utilizaron para la minería criptográfica.

Por su parte, Checkmark ha rastreado varios paquetes maliciosos basados ​​en Python, incluido este. Septiembre de 2023 Descubrimiento de Culturestreakque ejecuta un bucle simultáneo para inmovilizar recursos del sistema para la extracción no autorizada de criptomonedas Dero.

Se lanza el malware BlazeStealer

La carga útil de BlazeStealer puede extraer un script malicioso de una fuente externa, dando a los atacantes un control total de la computadora de la víctima. Según Gelb, la carga maliciosa BlazeStealer se activa tan pronto como se instala en el sistema comprometido.

Para control y control, BlazeStealer opera un bot que se transmite a través del servicio de mensajería Discord con un identificador único.

«Una vez activado, este bot le da al atacante control total del sistema del objetivo, permitiéndole realizar una variedad de acciones maliciosas en la computadora de la víctima», advierte Gelb. Además de recopilar datos detallados del host, BlazeStealer puede descargar archivos, desactivar Windows Defender y el Administrador de tareas y bloquear una computadora sobrecargando la CPU. Esto último se hace ejecutando un script por lotes en el directorio de inicio para apagar la computadora o forzando un error BSO con un script Python.

BlazeStealer también puede tomar el control de la cámara web de una PC mediante el uso de un bot que descarga secretamente un archivo ZIP desde un servidor remoto e instala la aplicación gratuita WebCamImageSave.exe.

“Esto permite que el robot tome una foto en secreto con la cámara web. La imagen resultante luego se envía de vuelta al canal Discord, sin dejar rastro de su presencia después de eliminar los archivos descargados”, señala Gelb.



Este contenido de ciberseguridad nos ha llegado de: DarkReading

Llegarás a la noticia original en el siguiente enlace: https://www.darkreading.com/application-security/-blazestealer-python-malware-complete-takeover-developer

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *